28
1.2.2. Оценка уязвимостей активов
В компании ООО «Вокс-Линк», существует множество активов,
которые были подробно описаны в пункте 1.2.1. Из этого следует, что
каждый день оборудование и компания в целом подвергаются разного рода
рискам и имеют уязвимости, как с внутренней стороны, так и извне. На
основе полученной информации, в таблице 5, будет произведена оценка
уязвимости активов компании.
В данном пункте приведено описание процедуры присвоения оценки
уязвимости, для внутренних активов компании и при этом главным
основанием, для этой оценки является, актуальные ключевые данные
компании, полученные от IT-специалиста предприятия ООО «Вокс-Линк».
Оценка активов проводится не реже чем раз в год и отвечает за неё тот же
специалист. При составлении уязвимостей, специалист пользуется ГОСТ Р
ИСО/МЭК ТО 13335-3-2007 с разными методиками, результаты оценки
оформляются в форме документа MS Word и подписываются и начальника
отдела СКС.
Перечень уязвимостей в таблице представлены оценками «высокая»,
«средняя» и «низкая». Следует обратить внимание на то что, в указанной
ниже таблице уязвимости сгруппированы по областям существования или
возникновения. Один и тот же информационный актив, например «Данные
клиента» присутствует в нескольких разделах таблицы, приведённой ниже.
Также следует отметить то, что в графе персонал уязвимости
описываются на уровне компании, то есть без описания уязвимостей,
которые возможны из-за халатности и некомпетентности сотрудников
привлечённых со стороны. Например, такой уязвимостью будет являться
сотрудник аутсорсинговой компании или специалист из другого филиала.
В описании аппаратного обеспечения, выбраны и представлены только
те уязвимости, которые проходят по критериям политики безопасности ООО
«Вокс-Линк».